CVE-2024-4384: podatność Stored XSS w wtyczce CSSable Countdown dla WordPress

Podatność Stored XSS w wtyczce CSSable Countdown do WordPressa umożliwia ataki przez administratorów. Sprawdź zalecenia i aktualizacje.
CVE-2024-4384CVSS 4.8CMS

CVE-2024-4384: podatność Stored XSS w wtyczce CSSable Countdown dla WordPress

Podatność Stored XSS w wtyczce CSSable Countdown do WordPressa umożliwia ataki przez administratorów. Sprawdź zalecenia i aktualizacje.

CVSS
4.8 MEDIUM
EPSS
28.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
cssable countdown

Co wiadomo

Wtyczka CSSable Countdown do WordPressa w wersji do 1.5 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Ta luka pozwala na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami administratora, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co utrudnia ochronę przed atakami XSS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CSSable Countdown u jej dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, aby zminimalizować ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS